TGStat
TGStat
Qidiruv uchun matnni kiriting
Ilg‘or kanal qidiruvi
  • flag Uzbek
    Sayt tili
    flag Russian flag English flag Uzbek
  • Saytga kirish
  • Katalog
    Kanal va guruhlar katalogi Hududiy to‘plamlar Tematik to‘plamlar Платные каналы Kanallar qidiruvi
    Kanal/guruh qo‘shish
  • Reytinglar
    Kanallar reytingi Guruhlar reytingi Postlar reytingi
    Brendlar va shaxslar reytingi
  • Analitika
  • Postlarda qidiruv
  • Telegram'ni kuzatish
  • Targ‘ibot
    Yandex Business orqali reklama TGStat Agency orqali kanallarda reklama TGStat.ru saytida reklama
Cyber_Intelligence | Кибер_Разведка

1 Oct, 00:52

Telegram'da ochish Ulashish Shikoyat qilish

🚨 ОБНОВЛЕНИЕ КЕЙСА BITGET: КАК ZERO-DAY ПРИВЁЛ К КРАЖЕ $387,5 МЛН
Хакерам не понадобилось красть приватные ключи.
Они атаковали то, что должно было защищать инфраструктуру биржи.
Спустя несколько дней после крупнейшей криптокражи 2026 года появились результаты независимых расследований Mandiant (Google Cloud) и SlowMist.
И теперь цепочка атаки становится значительно понятнее:
ZERO-DAY
↓
THIRD-PARTY SECURITY PRODUCT
↓
INTERNAL ACCESS
↓
LATERAL MOVEMENT
↓
WALLET INFRASTRUCTURE
↓
CUSTOM WITHDRAWAL TOOL
↓
FORGED WITHDRAWAL COMMANDS
↓
$387,5 МЛН
Но самое интересное:
первые известные следы присутствия атакующего появились почти за месяц до кражи.
🕐 АТАКА НАЧАЛАСЬ НЕ 24 СЕНТЯБРЯ
24 сентября в 18:31 UTC системы Bitget обнаружили аномальные переводы.
Но forensic-анализ SlowMist обнаружил более раннюю активность:
31 АВГУСТА 2026
На одном из узлов стороннего продукта, который исследователи условно обозначают как Product A, была зафиксирована вредоносная активность с эксплуатацией zero-day.
По данным SlowMist, вредоносный код пытался:
🔴 читать пароли баз данных;
🔴 получать environment variables;
🔴 подключаться к базе;
🔴 выполнять скрытые команды внутри процесса сервиса.
Следы аналогичной активности впоследствии обнаружили и на других узлах.
То есть потенциальная временная линия уже выглядит так:
31 АВГУСТА
первые обнаруженные признаки компрометации
↓
СЕНТЯБРЬ
закрепление / развитие доступа
↓
24 СЕНТЯБРЯ
проникновение глубже в инфраструктуру
↓
18:31 UTC
начинается вывод криптовалюты.
🛡 ВЗЛОМАЛИ СИСТЕМУ ЗАЩИТЫ
Mandiant независимо установила, что атакующий получил несанкционированный доступ к:
THIRD-PARTY SECURITY APPLIANCES
После этого злоумышленник смог двигаться дальше внутри инфраструктуры Bitget.
Это важный момент.
Атаковали не обязательно непосредственно blockchain-node или приватный ключ.
Входной точкой стала технология, которой доверяла сама корпоративная инфраструктура.
Получается классическая проблема:
SECURITY TOOL
↓
TRUSTED POSITION
↓
COMPROMISE
↓
INTERNAL ACCESS
Инструмент защиты сам становится точкой проникновения.
🔥 ZERO-DAY
SlowMist сообщает ещё более конкретную деталь.
На одном из сторонних продуктов использовалась:
ZERO-DAY УЯЗВИМОСТЬ
То есть уязвимость, для которой на момент эксплуатации могло ещё не существовать доступного исправления.
Но название производителя и конкретного продукта пока не раскрыто.
Не опубликован и CVE.
Поэтому сейчас нельзя утверждать, какой именно firewall, VPN, EDR, gateway или иной security appliance был скомпрометирован.
Это остаётся одним из главных неизвестных расследования.
🕸 АТАКУЮЩИЙ ПОШЁЛ ДАЛЬШЕ
Получить доступ к security appliance было недостаточно.
Следующим этапом стало:
LATERAL MOVEMENT
По данным Mandiant, атакующий переместился из скомпрометированной инфраструктуры в:
WALLET ENVIRONMENT BITGET
и получил доступ к серверам, связанным с production wallet operations.
Это уже критическая зона.
Именно здесь инфраструктура биржи взаимодействует с системой обработки выводов.
👤 ПОЯВЛЯЕТСЯ ВНУТРЕННЯЯ УЧЁТНАЯ ЗАПИСЬ
SlowMist обнаружила ещё один важный эпизод.
24 сентября атакующий получил доступ к другому стороннему продукту — условному:
PRODUCT B
используя identity внутреннего сотрудника.
Как именно была получена эта identity, пока неизвестно.
Возможные объяснения могут включать компрометацию credentials, токена или другого механизма аутентификации — но ни SlowMist, ни Mandiant пока не установили это публично.
Поэтому утверждать «у сотрудника украли пароль» нельзя.
🧨 CUSTOM WITHDRAWAL TOOL
И вот здесь начинается самая интересная часть forensic investigation.
SlowMist восстановила из удалённых файлов:
СПЕЦИАЛЬНО СОЗДАННЫЙ ИНСТРУМЕНТ ДЛЯ ВЫВОДА СРЕДСТВ
Он был адаптирован под внутреннюю логику wallet-системы Bitget.
По данным расследования, инструмент позволял формировать параметры вывода и обращаться к штатному процессу обработки withdrawal.
То есть злоумышленник не просто:
«украл ключ и подписал транзакцию».

Он заставил:
САМУ ИНФРАСТРУКТУРУ БИРЖИ
сформировать и обработать вредоносные команды как допустимые операции.

1.2k 0 1 3
Katalog
Kanal va guruhlar katalogi Kanallar to‘plamlari Kanallar qidiruvi Kanal/guruh qo‘shish
Reytinglar
Telegram-kanallar reytingi Telegram-guruhlar reytingi Postlar reytingi Brendlar va shaxslar reytingi
API
Statistika API'si Postlar qidiruvi API'si API Callback
Kanallarimiz
@TGStat @TGStat_Chat @telepulse @TGStatAPI
O‘qish
Академия TGStat Telegram tadqiqoti 2019 Telegram tadqiqoti 2021 Telegram tadqiqoti 2023
Kontaktlar
Справочный центр Qo‘llab-quvvatlash Email Vakansiyalar
Har xil narsalar
Foydalanuvchi shartnomasi Maxfiylik siyosati Ommaviy oferta
Botlarimiz
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot